dataforge seguranca
Segredo escrito no código e padrão arriscado — em todo arquivo, não só nos .df.
Duas varreduras. A primeira acha segredo pelo formato — chave da AWS, token do GitHub, sk_live da Stripe, bloco de chave privada, token do PyPI —, e por isso acha o que você esqueceu, que é o único tipo que importa. A segunda aplica regras sintáticas: SQL concatenado, shell com interpolação, MD5 para assinatura, senha sem derivação, verificação de certificado desligada.
bash
dataforge seguranca . # o projeto inteiro
dataforge seguranca src/ --strict # sai com 1 se houver achado: reprova o CI
dataforge seguranca . --json # para outra ferramenta
dataforge seguranca . --so=alto # esconde os mediosO que ela cala, de propósito#
| Cala sobre | Porque |
|---|---|
| valor que se anuncia como exemplo | sua-senha-aqui, AKIA…EXAMPLE |
JWT com papel anon | a chave anon do Supabase vai no navegador de propósito — a service_role não |
credencial de localhost | postgres://app:app@localhost num teste é um teste normal |
// df: permitir segredo-no-codigo | o escape nomeado, em qualquer arquivo |
No CI, antes do commit: pre-commit. O resto do assunto: Segurança da informação.